
استغلال لـ CVE-2024-53677، وهي ثغرة حرجة في اجتياز مسار تحميل الملفات في Apache Struts 2.0.0-6.3.0.2 مما يتيح تنفيذ التعليمات البرمجية عن بُعد.
s2-067(CVE-2024-53677) ملخص منطق رفع الملفات معيب، ويسمح للمهاجم بتمكين مسارات مع اجتياز - مشكلة مشابهة لما تم الإبلاغ عنه في S2-066 من يجب أن يقرأ هذا
جميع مطوري ومستخدمي Struts 2
تأثير الثغرة
تنفيذ التعليمات البرمجية عن بُعد
أقصى تصنيف أمني
حرج
توصية
قم بالترقية إلى Struts 6.4.0 أو أحدث واستخدم معترض رفع ملفات الإجراء (Action File Upload Interceptor)
البرامج المتأثرة
Struts 2.0.0 - Struts 2.3.37 (EOL), Struts 2.5.0 - Struts 2.5.33, Struts 6.0.0 - Struts 6.3.0.2
المبلغون
Shinsaku Nomura
معرف CVE
CVE-2024-53677
المشكلة يمكن للمهاجم التلاعب بمعاملات رفع الملفات لتمكين اجتياز المسارات، وفي بعض الظروف قد يؤدي ذلك إلى رفع ملف ضار يمكن استخدامه لتنفيذ تعليمات برمجية عن بُعد.
ملاحظة: التطبيقات التي لا تستخدم FileUploadInterceptor آمنة.
الحل قم بالترقية إلى Struts 6.4.0 أو أحدث وانتقل إلى آلية رفع الملفات الجديدة.
التوافق مع الإصدارات السابقة هذا التغيير غير متوافق مع الإصدارات السابقة حيث يجب عليك إعادة كتابة إجراءاتك لبدء استخدام آلية رفع ملفات الإجراء الجديدة والمعترض المرتبط بها. استمرار استخدام آلية رفع الملفات القديمة يبقيك عرضة لهذا الهجوم.
حل بديل
تفاصيل CVE-2024-53677 تم الاستلام تم استلام هذه الثغرة من قبل NVD ولم يتم تحليلها بعد.
الوصف ثغرة منطق رفع الملفات معيبة في Apache Struts. تؤثر هذه المشكلة على Apache Struts: من الإصدار 2.0.0 حتى قبل 6.4.0. يوصى المستخدمين بالترقية إلى الإصدار 6.4.0 الذي يصلح المشكلة. يمكنك العثور على مزيد من التفاصيل في https://cwiki.apache.org/confluence/display/WW/S2-067